【轉載】C#檢測客戶端輸入的內容是否含有危險字元串

来源:https://www.cnblogs.com/xu-yi/archive/2019/03/22/10577559.html
-Advertisement-
Play Games

用戶在客戶端提交的內容有時候並不可信,如果客戶端提交的內容中含有危險字元串信息,則很有可能造成應用程式安全性問題,如SQL註入風險等。因此在接收客戶端提交過來的數據後,我們首先需要判斷數據中是否含有危險字元信息,如果有則可以提前處理掉,如去除一些SQL註入攻擊的關鍵字等。 校驗的方法封裝如下: 備註 ...


用戶在客戶端提交的內容有時候並不可信,如果客戶端提交的內容中含有危險字元串信息,則很有可能造成應用程式安全性問題,如SQL註入風險等。因此在接收客戶端提交過來的數據後,我們首先需要判斷數據中是否含有危險字元信息,如果有則可以提前處理掉,如去除一些SQL註入攻擊的關鍵字等。

校驗的方法封裝如下:

 /// <summary>
        /// 檢測客戶輸入的字元串是否有效,並將原始字元串修改為有效字元串或空字元串。
        /// 當檢測到客戶的輸入中有攻擊性危險字元串,則返回false,有效返回true。
        /// </summary>
        /// <param name="input">要檢測的字元串</param>
        public static bool IsValidInput(ref string input)
        {
            try
            {
                if (IsNullOrEmpty(input))
                {
                    //如果是空值,則跳出
                    return true;
                }
                else
                {
                    //替換單引號
                    input = input.Replace("'", "''").Trim();
                    //檢測攻擊性危險字元串
                    string testString = "and |or |exec |insert |select |delete |update |count |chr |mid |master |truncate |char |declare ";
                    string[] testArray = testString.Split('|');
                    foreach (string testStr in testArray)
                    {
                        if (input.ToLower().IndexOf(testStr) != -1)
                        {
                            //檢測到攻擊字元串,清空傳入的值
                            input = "";
                            return false;
                        }
                    }
                    //未檢測到攻擊字元串
                    return true;
                }
            }
            catch (Exception ex)
            {
                throw new Exception(ex.Message);
            }
        }

 

備註:原文轉載自C#檢測客戶端輸入的內容是否含有危險字元串_IT技術小趣屋

用戶在客戶端提交的內容有時候並不可信,如果客戶端提交的內容中含有危險字元串信息,則很有可能造成應用程式安全性問題,如SQL註入風險等。因此在接收客戶端提交過來的數據後,我們首先需要判斷數據中是否含有危險字元信息,如果有則可以提前處理掉,如去除一些SQL註入攻擊的關鍵字等。

校驗的方法封裝如下:

  /// <summary>
        /// 檢測客戶輸入的字元串是否有效,並將原始字元串修改為有效字元串或空字元串。
        /// 當檢測到客戶的輸入中有攻擊性危險字元串,則返回false,有效返回true。
        /// </summary>
        /// <param name="input">要檢測的字元串</param>
        public static bool IsValidInput(ref string input)
        {
            try
            {
                if (IsNullOrEmpty(input))
                {
                    //如果是空值,則跳出
                    return true;
                }
                else
                {
                    //替換單引號
                    input = input.Replace("'", "''").Trim();

                    //檢測攻擊性危險字元串
                    string testString = "and |or |exec |insert |select |delete |update |count |chr |mid |master |truncate |char |declare ";
                    string[] testArray = testString.Split('|');
                    foreach (string testStr in testArray)
                    {
                        if (input.ToLower().IndexOf(testStr) != -1)
                        {
                            //檢測到攻擊字元串,清空傳入的值
                            input = "";
                            return false;
                        }
                    }

                    //未檢測到攻擊字元串
                    return true;
                }
            }
            catch (Exception ex)
            {
                throw new Exception(ex.Message);
            }
        }


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一.概述 接著上篇的WebAppIdentityDemo項目,將自定義用戶數據添加到Identity DB,自定義擴展的用戶數據類應繼承IdentityUser類, 文件名為Areas / Identity / Data / {項目名稱}User.cs。自定義的用戶數據模型屬性需要使用[Person ...
  • 在Smobiler的開發中,控制項或組件及客戶端功能都是通過事件或委托來進行處理的。 Smobiler是基於非同步非阻塞的方式來運行的 下麵我們分別對Windows的和Smobiler的MessageBox的處理方法來舉例說明。 Windows的MessageBox方法 l 開發過Windows的都比較 ...
  • Introduction: ※本文不是在描述舊版本Unity中mono編譯器導致的foreach語句額外裝箱錯誤 博主是一名Unity 3D游戲開發者,游戲使用C#+lua開發,最近在優化C#代碼時,發現了一處使用foreach不恰當的地方,其結果是造成了每幀近3k的GC Alloc,如此高頻率的G ...
  • Action 與 Func是.NET類庫中增加的內置委托,以便更加簡潔方便的使用委托。 最初使用委托時,均需要先定義委托類型,然後定義一個符合委托類型簽名的函數,在調用前,需聲明並創建委托對象,將指定函數與委托進行關聯。 如例1:public delegate int Math(int param1 ...
  • 1、獲取總列數 int Column_num = DataGridView1.ColumnCount; 2、獲取總行數 int Column_num = DataGridView1.RowCount; 3、獲取選中行索引 int selectRows_num = DataGridView1.Curr ...
  • 在ASP.NET開髮網站的過程中,有時候會涉及到文件夾相關操作,如判斷文件夾目錄是否存在、刪除文件夾目錄、創建文件、刪除文件、複製文件夾等等。這一批有關文件目錄的操作可以通過Directory類、File類的方法進行,因此為了我們自己操作的方便,可以封裝出一個工具類,專門用於操作文件目錄以及文件目錄 ...
  • Json序列化和反序列化在程式開發中時常會遇到,在C#中可以使用很多種方法實現對數據的Json序列化和反序列化,封裝一個Json操作工具類來簡化相應的操作,該工具類中包含以下功能:對象轉JSON、數據表轉鍵值對集合、數據集轉鍵值對數組字典 、數據表轉JSON、JSON文本轉對象(泛型方法)、將JSO ...
  • 在C#中,可以使用Regex正則表達式類來校驗前臺提交過來的郵箱欄位信息是否符合要求,Regex類是C#中有關正則表達式處理的相關類,功能強大,我們只需要在實例化Regex類的時候指定相應的規則為郵箱的規則即可。 Regex類表示.NET Framework 正則表達式引擎。 它可用於快速分析大量的 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...